zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča X-BAT Vođen umjetnom inteligencijom Budućnost ratovanja: Ovom lovcu ne treba ni pista ni pilot, a koliko je ubojit tek će pokazati Zmija napada, ilustracija Grizu u trenu Fascinantno: Prvi put snimljen ugriz otrovnice u visokoj rezoluciji Digitalni znak smrti, ilustracija Istraživanja to potkrijepila Zatrovana umjetna inteligencija: Stručnjak upozorava koliko su AI modeli poput ChatGPT-a zapravo ranjivi

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

aktualno najčitanije
Znate li što je to "indeks zdravlja" svemirskog okoliša i zašto je važan?
Treba razmišljati već danas
Znate li što je to "indeks zdravlja" svemirskog okoliša i zašto je važan?
Revolucionalna i izuzetno učinkovita metoda, mogla bi liječenje raka prebaciti iz bolnica u domove pacijenata
Fototermalna terapija
Revolucionalna i izuzetno učinkovita metoda, mogla bi liječenje raka prebaciti iz bolnica u domove pacijenata
Microsoftov šef za AI: Stvaramo umjetnu inteligenciju koja će imati emocionalnu inteligenciju
Drugačiji smjer
Microsoftov šef za AI: Stvaramo umjetnu inteligenciju koja će imati emocionalnu inteligenciju
Budućnost novinarstva, AI i probijanje komunikacijskog koda mladih u fokusu treće SoMo Borac konferencije: ‘Mediji moraju ukinuti uredničku aristokraciju’
SoMo Borac
Budućnost novinarstva, AI i probijanje komunikacijskog koda mladih u fokusu treće SoMo Borac konferencije: ‘Mediji moraju ukinuti uredničku aristokraciju’
U Zagrebu održana Treća SK@UT konferencija o kibernetičkoj sigurnosti
Više od 350 sudionika
U Zagrebu održana Treća SK@UT konferencija o kibernetičkoj sigurnosti
Digitalna tužibaba iz Microsofta: Umjesto da poveća produktivnost, tužit će vas šefu
Od prosinca
Digitalna tužibaba iz Microsofta: Umjesto da poveća produktivnost, tužit će vas šefu
Budućnost ratovanja: Ovom lovcu ne treba ni pista ni pilot, a koliko je ubojit tek će pokazati
Vođen umjetnom inteligencijom
Budućnost ratovanja: Ovom lovcu ne treba ni pista ni pilot, a koliko je ubojit tek će pokazati
Nevidljivi stanovnici našeg neba otkrili nov i moćan alat u potrazi za izvanzemaljskim životom
Zanimljivo otkriće
Nevidljivi stanovnici našeg neba otkrili nov i moćan alat u potrazi za izvanzemaljskim životom
Scenarij koji je neizbježan: Ova karta otkriva tko će prvi nestati pod morem koje nezaustavljivo raste
Znanstvenici upozoravaju
Scenarij koji je neizbježan: Ova karta otkriva tko će prvi nestati pod morem koje nezaustavljivo raste
Fascinantne snimke: Znanstvenici po prvi put u detalje snimili kako zmije otrovnice napadaju svoj plijen
Grizu u trenu
Fascinantno: Prvi put snimljen ugriz otrovnice u visokoj rezoluciji
Zatrovana umjetna inteligencija: Stručnjak upozorava koliko su AI modeli poput ChatGPT-a zapravo ranjivi
Istraživanja to potkrijepila
Zatrovana umjetna inteligencija: Stručnjak upozorava koliko su AI modeli poput ChatGPT-a zapravo ranjivi
Neočekivano otkriće: Ovaj popularni lijek za mršavljenje čuva srce i krvne žile
Nadilazi originalne mogućnosti
Neočekivano otkriće: Ovaj popularni lijek za mršavljenje čuva srce i krvne žile

Vezane vijesti

Ne propustite ni ovo

vijesti
S grobova kradu lampione, aranžmane...
Ništa im nije sveto
Počelo je: Kradu sve što stignu, ali ima rješenja kako to spriječiti
Zbog balona iz Bjelorusije zatvorene zračne luke u Litvi
NIJE PRVI PUT
Zbog prijetnje iz Bjelorusije zatvorene zračne luke: "Na radaru su uočeni..."
Zhi Dong Zhang izručen SAD-u: "Brother Wang" optužen za trgovanje fentanilom i pranje novca
KRAJ ZA BROTHER WANGA
Uhićen jedan od najtraženijih ljudi na svijetu! Način na koji je pokušao pobjeći šokirao je svijet
show
Seve kroz suze priznala što joj je sin rekao: "Mama, ti ne znaš što je..."
dirljiv koncert
Seve kroz suze priznala što joj je sin rekao: "Mama, ti ne znaš što je..."
Nedan Tatarinov otvorio Instagram profil
evo kako je ona reagirala
Bivši suprug Maje Šuput iznenadio potezom nakon razvoda od pjevačice!
Na grobu Dolores Lambaše ispisana je dirljiva rečenica
po želji njezine mame
Na grobu Dolores Lambaše ispisana je poruka koja slama srca: ''Ti si jedina koja...''
zdravlje
Lupus: Bolest koja napada većinom žene i može se jako zakomplicirati! Evo koji su simptomi
Zahvaća kožu, zglobove, bubrege ...
Lupus: Bolest koja napada većinom žene i može se jako zakomplicirati! Evo koji su simptomi
Što jesti za doručak umjesto kruha? Odgovara nutricionistica
Najvažniji obrok u danu
Što jesti za doručak umjesto kruha? Odgovara nutricionistica
Šokantna istina o slanini: Povezuje se s rakom i demencijom – ali postoji sigurna granica
Nutricionisti otkrivaju
Šokantna istina o slanini: Povezuje se s rakom i demencijom – ali postoji sigurna granica
zabava
"Sve balkanske mame ikad": Objava postala hit u regiji, reagira li i vaša mama ovako?
LOL
"Sve balkanske mame ikad": Objava postala hit u regiji, reagira li i vaša mama ovako?
Ovo se zove čisti horor: Svjetla na površini rijeke nisu krijesnice, istina je puno strašnija
Samo za hrabre!
Ovo se zove čisti horor: Svjetla na površini rijeke nisu krijesnice, istina je puno strašnija
Podijelio jezivu snimku psa, kako biste se vi snašli u ovakvoj situaciji?
Samo za hrabre
Podijelio jezivu snimku psa, kako biste se vi snašli u ovakvoj situaciji?
tech
Fascinantne snimke: Znanstvenici po prvi put u detalje snimili kako zmije otrovnice napadaju svoj plijen
Grizu u trenu
Fascinantno: Prvi put snimljen ugriz otrovnice u visokoj rezoluciji
Nevidljivi stanovnici našeg neba otkrili nov i moćan alat u potrazi za izvanzemaljskim životom
Zanimljivo otkriće
Nevidljivi stanovnici našeg neba otkrili nov i moćan alat u potrazi za izvanzemaljskim životom
Budućnost ratovanja: Ovom lovcu ne treba ni pista ni pilot, a koliko je ubojit tek će pokazati
Vođen umjetnom inteligencijom
Budućnost ratovanja: Ovom lovcu ne treba ni pista ni pilot, a koliko je ubojit tek će pokazati
sport
Lyon pod istragom zbog igranja Rachida Ghezzala protiv Utrechta u Europskoj ligi
Podnesena žalba
Dinamo bi mogao profitirati od skandala u Lyonu: Poništava se rezultat prvog kola EL-a?
VIDEO Katastrofa za UFC: Godinu dana se čekalo borbu za teškašku titulu, završila je poništena nakon četiri minute
NIJE MOGLO GORE
VIDEO Katastrofa za UFC: Godinu dana se čekalo borbu za teškašku titulu, završila je poništena nakon četiri minute
VIDEO Aleksandar Rakić teško nokautiran, Murzakanov mu nanio četvrti poraz u nizu
OPAKO GA UGASIO
VIDEO Aleksandar Rakić teško nokautiran, Murzakanov mu nanio četvrti poraz u nizu
tv
MasterChef: Josipov odgovor na Stjepanovo pitanje u Selmi pobudio nemir: "Ja ne podržavam laž!"
NAPETO!
Josipov odgovor u Selmi pobudio nemir: "Ja ne podržavam laž!"
U dobru i zlu: Prava modna ikona - na televiziji kao i privatno
U DOBRU I ZLU
Prava modna ikona - na televiziji kao i privatno
MasterChef: Josip iskreno izjavio: "Vidi se da je netko već počeo kalkulirati!" Saznajte o kome govori!
ZANIMLJIVO!
Josip iskreno izjavio: "Vidi se da je netko već počeo kalkulirati!" Saznajte o kome govori!
putovanja
Jedan grad, dvije države: Znate li kuda prolazi načudnija državna granica na svijetu?
Pazite kamo stajete
Jedan grad, dvije države: Najčudnija državna granica na svijetu prolazi Europom
Čudesno francusko jelo koje slavu duguje žilavom mesu: Recept za meku piletinu u prefinom umaku
coq au vin blanc
Čudesno francusko jelo koje slavu duguje žilavom mesu: Recept za meku piletinu u prefinom umaku
Najbrži recept za svinjske kotlete
Gotovo za 15-ak minuta
Kada želite brzi ručak pun proteina, ovi prefini svinjski kotleti savršen su izbor
novac
Ovom tržištu svi analitičari predviđaju rast, a jedna hrvatska kompanija već ga predvodi
Pokrovitelj tokić
Ovom tržištu svi analitičari predviđaju rast, a jedna hrvatska kompanija već ga predvodi
Najbolji dan u povijesti švedske kompanije – dionice lete nakon izvještaja o zaradi
Burze se užarile
Najbolji dan u povijesti švedske kompanije – dionice lete nakon izvještaja o zaradi
Hrvatima omiljeni modni brend zatvorio 135 dućana, ali povećao prodaju i dobit. "Uvijek nudimo najbolju vrijednost za novac"
iznad očekivanja
Hrvatima omiljeni modni brend zatvorio 135 dućana, ali povećao prodaju i dobit. "Uvijek nudimo najbolju vrijednost za novac"
lifestyle
Doris Dragović u bijelim tenisicama na koncertu u Makarskoj
UVIJEK SVOJA
Doris Dragović: Najudobnije tenisice i hlače u "najjesenskijoj" boji za koncert u Makarskoj
Ulična moda Zagreb u čipkastim najlonkama i robusnim čizmama
Privukla poglede
Plavuša iz centra Zagreba: Čipkaste najlonke kojima su robusne čizme fantastičan par
Slastičarna u Osijeku osvaja svojim prelijepim i šarmantnim uređenjem
Osječani je obožavaju
Slastičarnica u Osijeku osvaja svojim prelijepim uređenjem, a kolači izgledaju poput čiste fantazije
sve
Doris Dragović u bijelim tenisicama na koncertu u Makarskoj
UVIJEK SVOJA
Doris Dragović: Najudobnije tenisice i hlače u "najjesenskijoj" boji za koncert u Makarskoj
Seve kroz suze priznala što joj je sin rekao: "Mama, ti ne znaš što je..."
dirljiv koncert
Seve kroz suze priznala što joj je sin rekao: "Mama, ti ne znaš što je..."
Nedan Tatarinov otvorio Instagram profil
evo kako je ona reagirala
Bivši suprug Maje Šuput iznenadio potezom nakon razvoda od pjevačice!
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima